Conformité & Réglementation 19 juin 2026 · 8 min de lecture

NIS2 2026 : Guide de mise en conformité pour les PME françaises

La directive NIS2 est en vigueur en France et l’ANSSI surveille de près les entreprises concernées. Pourtant, la majorité des PME françaises n’ont pas encore engagé de démarche structurée. Ce guide pratique vous explique qui est concerné, ce qu’il faut faire concrètement, combien cela coûte et ce qu’il se passe si vous n’agissez pas.

MD

Marc Dupont

Consultant senior cybersécurité & conformité NIS2 · WebGuard Agency

1. Qu’est-ce que la directive NIS2 ?

La directive NIS2 (Network and Information Security 2) est un texte européen adopté en novembre 2022 et transposé en droit français. Elle succède à la directive NIS1 de 2016 et en amplifie considérablement la portée. Là où NIS1 concernait environ 500 opérateurs de services essentiels en France, NIS2 étend son champ d’application à plus de 10 000 entités françaises.

L’objectif de la directive est d’atteindre un niveau commun élevé de cybersécurité dans l’Union européenne. Pour y parvenir, elle impose des obligations concrètes en matière de gestion des risques, de notification des incidents et de gouvernance de la sécurité des systèmes d’information. En France, c’est l’ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) qui est désignée comme autorité compétente pour vérifier et sanctionner la conformité.

Contrairement à une idée répandue, NIS2 n’est pas une réglementation secondaire que l’on peut traiter après le RGPD. Les deux régimes sont complémentaires : le RGPD protège les données personnelles, NIS2 sécurise les systèmes et réseaux qui les traitent. Un incident de sécurité majeur peut ainsi déclencher à la fois une sanction ANSSI et une sanction CNIL, comme plusieurs entreprises françaises l’ont découvert à leurs dépens au premier semestre 2026.

Point clé — ANSSI & NIS2

L’ANSSI a publié en 2025 ses lignes directrices d’application de NIS2 en France, disponibles sur son site officiel (anssi.gouv.fr). Ces documents précisent les secteurs concernés, le processus d’enregistrement obligatoire et la méthodologie d’évaluation des mesures de sécurité. Toute PME susceptible d’être concernée doit les consulter en priorité.

2. Quelles PME sont concernées par NIS2 ?

La directive NIS2 classe les entités en deux catégories selon leur taille et leur secteur d’activité. La classification détermine le niveau d’obligations et le montant maximal des sanctions applicables.

Entités essentielles (EE)

  • Plus de 250 salariés OU CA > 50 M€
  • Secteurs : énergie, transport, santé, eau potable, eau usée, infrastructure digitale, espace, administration
  • Contrôle a priori par l’ANSSI
  • Amende max. : 10 M€ ou 2 % du CA mondial

Entités importantes (EI)

  • 50 à 249 salariés ET CA entre 10 et 50 M€
  • Secteurs supplémentaires : services postaux, gestion des déchets, chimie, alimentation, dispositifs médicaux, recherche, fabrication
  • Contrôle a posteriori sur signalement
  • Amende max. : 7 M€ ou 1,4 % du CA mondial

Attention : même si votre PME ne dépasse pas les seuils de taille, vous pouvez être concerné de façon indirecte. Si vous êtes prestataire ou sous-traitant d’une entité essentielle ou importante, votre client peut vous imposer contractuellement des exigences de sécurité équivalentes à celles de NIS2. C’est désormais une clause standard dans les appels d’offres des grands groupes français et des administrations.

Cas particulier : certaines structures de petite taille sont directement visées indépendamment des seuils de personnel ou de chiffre d’affaires. C’est notamment le cas des fournisseurs uniques d’un service critique au niveau national, des registres de noms de domaine, et de certains prestataires de services de confiance au sens du règlement eIDAS. Si vous êtes dans l’un de ces cas, consultez directement l’ANSSI.

3. Les étapes concrètes pour se mettre en conformité

La mise en conformité NIS2 se structure autour de l’article 21 de la directive, qui liste 16 mesures de sécurité obligatoires. Voici le chemin le plus direct pour y parvenir :

  1. 01

    Évaluer votre périmètre d’application (semaines 1–2)

    Confirmez si votre entité est une EE ou une EI en croisant votre secteur d’activité avec les seuils de taille. Utilisez l’outil de présélection disponible sur le portail MonEspaceNIS2 de l’ANSSI. Si vous avez le moindre doute, préférez agir par précaution et enregistrez-vous. L’enregistrement auprès de l’ANSSI est une obligation légale indépendante de toute autre mesure de conformité.

  2. 02

    Réaliser une analyse d’écart (gap analysis) (semaines 3–5)

    Comparez votre niveau de sécurité actuel aux 16 exigences de l’article 21. Cette analyse doit être documentée : une gap analysis réalisée par un prestataire PACS (Prestataire d’Audit de la Sécurité des Systèmes d’Information) qualifié ANSSI produit un rapport opposable que vous pouvez présenter lors d’un contrôle. Identifiez les mesures manquantes et évaluez leur criticité et leur coût de mise en œuvre.

  3. 03

    Déployer les mesures techniques prioritaires (mois 2–4)

    Commencez par les trois mesures à impact immédiat : l’authentification multifacteur (MFA) sur tous les accès distants et privilégiés, le plan de sauvegarde avec test de restauration documenté, et la procédure de notification d’incidents capable de respecter le délai de 24 heures imposé par la directive. Ces trois mesures réduisent votre exposition légale immédiate et votre risque opérationnel.

  4. 04

    Formaliser la gouvernance et les politiques de sécurité (mois 3–5)

    NIS2 exige une implication directe de la direction : les dirigeants doivent suivre une formation spécifique et approuver formellement les politiques de sécurité. Rédigez et faites valider par la direction : la Politique de Sécurité des Systèmes d’Information (PSSI), la procédure de gestion des incidents, la politique de gestion des habilitations et les clauses de sécurité fournisseurs. Désignez formellement un RSSI ou faites appel à un RSSI externalisé.

  5. 05

    Sécuriser la chaîne d’approvisionnement (mois 4–6)

    Cartographiez vos fournisseurs numériques critiques et évaluez leur niveau de sécurité. Intégrez des clauses contractuelles de cybersécurité dans vos contrats fournisseurs. La sécurité de la chaîne d’approvisionnement est l’une des mesures les plus scrutinées par l’ANSSI car c’est fréquemment le vecteur d’attaques contre les entités réglementées.

  6. 06

    Valider la conformité et pérenniser le dispositif (mois 6–9)

    Faites réaliser un audit de conformité NIS2 complet par un prestataire qualifié pour valider l’ensemble de votre démarche. Mettez en place des indicateurs de sécurité (KPI) suivis trimestriellement. Planifiez des exercices de crise annuels pour tester votre réponse aux incidents. NIS2 est un programme d’amélioration continue, pas un projet avec une date de fin.

Besoin d’un audit NIS2 pour votre PME ?

Nos experts évaluent votre niveau de conformité en 24h — rapport opposable ANSSI inclus.

Obtenir mon audit gratuit →

4. Estimation des coûts de mise en conformité NIS2

Le coût de la conformité NIS2 varie considérablement selon la maturité cybersécurité de départ et la taille de l’entité. Pour une PME de 50 à 100 salariés avec une sécurité informatique basique existante, le budget total sur 12 mois se situe généralement entre 30 000 et 80 000 euros.

Poste de dépense
PME 50–100 salariés
PME 100–250 salariés
Audit de conformité & gap analysis
5 000 – 12 000 €
10 000 – 20 000 €
Déploiement mesures techniques (MFA, SIEM, EDR…)
12 000 – 35 000 €
25 000 – 60 000 €
Rédaction politiques & procédures
3 000 – 10 000 €
6 000 – 15 000 €
Formation direction & équipes
2 000 – 6 000 €
4 000 – 10 000 €
Total estimé
30 000 – 63 000 €
45 000 – 105 000 €

Ces chiffres peuvent paraître élevés pour une PME, mais ils doivent être mis en perspective avec les coûts réels d’une faille de sécurité. Selon le rapport IBM Cost of a Data Breach 2025, le coût moyen d’un incident de sécurité pour une entreprise européenne de taille intermédiaire dépasse 1,8 million d’euros en incluant les coûts directs (réponse à incident, forensique, notification) et indirects (perte d’activité, at teinte réputationnelle, contentieux).

Bonne nouvelle : plusieurs dispositifs de financement permettent de réduire le reste à charge. Le dispositif Cyber PME porté par l’ANSSI et Bpifrance propose des subventions allant jusqu’à 5 000 euros pour les premiers diagnostics. Certains secteurs disposent de financements spécifiques (OPCO pour la formation, fonds de modernisation pour les prestataires de santé). Renseignez-vous auprès de votre fédération professionnelle.

10 k+
Entités concernées en France
24 h
Délai notif. incident à l’ANSSI
10 M€
Amende max. entités essentielles
16
Mesures obligatoires art. 21

5. Sanctions : ce qui vous attend si vous n’agissez pas

La non-conformité NIS2 n’est pas une option. L’ANSSI dispose de pouvoirs d’inspection étendus et d’un arsenal de sanctions progressives. Voici le schéma typique d’une procédure de mise en demeure :

Premier stade : l’ANSSI envoie un questionnaire de conformité ou diligente un audit. Sur la base des résultats, elle peut émettre une mise en demeure avec un délai de correction (généralement 30 à 90 jours). Si les manquements persistent, elle peut imposer des mesures correctives immédiates, des audits obligatoires à la charge de l’entité sanctionnée, et des amendes administratives. En cas de manquements graves et répétés ayant conduit à un incident significatif, la suspension temporaire des dirigeants responsables est possible.

Catégorie
Amende maximale
Type de contrôle ANSSI
Entités essentielles
10 M€ ou 2 % du CA mondial
A priori — audits proactifs planifiés
Entités importantes
7 M€ ou 1,4 % du CA mondial
A posteriori — sur signalement ou incident
Responsabilité des dirigeants
Suspension temporaire possible
Décision ANSSI après mise en demeure infructueuse

Les premières décisions publiées en France au premier trimestre 2026 ont concerné principalement des entités des secteurs santé et services numériques qui n’avaient pas procédé à leur enregistrement obligatoire. Les amendes prononcées se sont situées entre 150 000 et 2,5 millions d’euros selon la taille et la gravité des manquements.

Au-delà des sanctions administratives directes, la non-conformité NIS2 expose également à des conséquences commerciales : perte de contrats avec des donneurs d’ordre soumis à NIS2 qui ne peuvent pas travailler avec des prestataires non conformes, difficultés à souscrire une assurance cyber (les assureurs exigent désormais une attestation de conformité réglementaire), et risques de contentieux civils si un incident de sécurité imputable à vos manquements cause un préjudice à vos clients.

Le message de l’ANSSI est clair : les contrôles vont s’intensifier tout au long de 2026 et 2027. Les entités qui auront engagé une démarche documentée, même si elle n’est pas encore achevée, seront traitées avec bienveillance. Celles qui n’auront rien fait s’exposent aux sanctions les plus lourdes.

Votre PME est-elle prête pour NIS2 ?

Obtenez votre diagnostic de conformité gratuit sous 24h. WebGuard Agency évalue votre niveau NIS2 sur les 16 mesures de l’article 21, identifie vos écarts prioritaires et vous fournit un plan d’action opérationnel. Sans engagement.

Protéger mon entreprise maintenant →

Plus de 500 PME protégées · Réponse garantie sous 24h

FAQ

Quelles PME françaises sont concernées par NIS2 en 2026 ?
La directive NIS2 concerne principalement les entités de taille moyenne (50 à 249 salariés, CA de 10 à 50 M€) et les grandes entreprises opérant dans 18 secteurs critiques. Les sous-traitants directs d’entités essentielles ou importantes peuvent également être soumis à des obligations contractuelles équivalentes. Utilisez l’outil de présélection de l’ANSSI sur MonEspaceNIS2 pour vérifier votre situation.
Combien coûte la mise en conformité NIS2 pour une PME ?
Le budget de conformité NIS2 varie selon la maturité de départ. Pour une PME de 50 à 100 salariés, comptez entre 30 000 et 63 000 euros sur 12 mois (audit, mesures techniques, politiques, formation). Ces coûts sont largement inférieurs aux amendes encourues (jusqu’à 7 M€ pour une entité importante) et au coût moyen d’un incident de sécurité (1,8 M€ en Europe). Des aides de Bpifrance et de l’ANSSI existent pour réduire le reste à charge.
Quelles sont les sanctions NIS2 en France pour une PME non conforme ?
En France, l’ANSSI peut infliger des amendes allant jusqu’à 7 millions d’euros ou 1,4 % du CA mondial pour les entités importantes, et jusqu’à 10 millions ou 2 % pour les entités essentielles. Des mesures correctives immédiates, des audits obligatoires et la suspension temporaire des dirigeants sont également possibles. Les premières sanctions prononcées en 2026 se sont situées entre 150 000 et 2,5 M€.
MD

Rédigé par Marc Dupont

Consultant senior cybersécurité & conformité NIS2 · 19 juin 2026 · 8 min de lecture

Ressources associées

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →